|
Log-Analyse und Auswertung: Brauche dringendst Hilfe, hab keine Ahnung -.-Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
06.02.2006, 23:54 | #1 |
| Brauche dringendst Hilfe, hab keine Ahnung -.- Hallo Leute! Kurz gesagt, ich bin mehr als nur ein bisschen auf eure Hilfe angewiesen. Bisher hatte ich das unverschämte Glück von Hijackern usw. vrschont zu bleiben, aber jetzt isses doch passiert, und ich bin quasi wie ins kalte Wasser geworfen Ich poste hier jetzt einfach mal das log file, in der Hoffnung auf schnelle Hilfe: Logfile of HijackThis v1.99.1 Scan saved at 23:48:00, on 06.02.2006 Platform: Windows XP SP1 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\csrss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\5998be6a334.exe C:\WINDOWS\System32\Ati2evxx.exe C:\WINDOWS\System32\SCardSvr.exe C:\WINDOWS\system32\slserv.exe C:\Programme\Webroot\Spy Sweeper\WRSSSDK.exe C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe C:\Programme\CyberLink\PowerDVD\PDVDServ.exe C:\Programme\QKeys\QKeys.EXE C:\Programme\Wireless 11Mbps Network\XPFix.exe C:\WINDOWS\System32\5998be6a334.exe C:\WINDOWS\System32\ctfmon.exe C:\Programme\Siemens\Gigaset WLAN Adapter 54\WLANMonitor2003.exe C:\WINDOWS\System32\wuauclt.exe C:\WINDOWS\explorer.exe C:\WINDOWS\System32\5998be6a334.exe C:\Programme\ICQLite\ICQLite.exe C:\Programme\AntiVir PersonalEdition Classic\avguard.exe C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe C:\Programme\AntiVir PersonalEdition Classic\sched.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Internet Explorer\iexplore.exe C:\Dokumente und Einstellungen\Wolfgang\Desktop\HijackThis.exe O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O4 - HKLM\..\Run: [ATIModeChange] Ati2mdxx.exe O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe O4 - HKLM\..\Run: [RemoteControl] C:\Programme\CyberLink\PowerDVD\PDVDServ.exe O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [QKeys] C:\Programme\QKeys\QKeys.EXE O4 - HKLM\..\Run: [Alice] C:\Programme\Wireless 11Mbps Network\XPFix.exe O4 - HKLM\..\Run: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -minimize O4 - HKLM\..\Run: [5998be6a334] C:\WINDOWS\System32\5998be6a334.exe O4 - HKLM\..\Run: [SpySweeper] "C:\Programme\Webroot\Spy Sweeper\SpySweeper.exe" /startintray O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKLM\..\RunOnce: [delus] C:\DOKUME~1\...\LOKALE~1\Temp\delus.exe O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background O4 - HKCU\..\Run: [5998be6a334] C:\WINDOWS\System32\5998be6a334.exe O4 - HKCU\..\RunOnce: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -trayboot O4 - Global Startup: Gigaset WLAN Adapter Monitor.lnk = C:\Programme\Siemens\Gigaset WLAN Adapter 54\WLANMonitor2003.exe O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~3\Office10\EXCEL.EXE/3000 O9 - Extra button: PRDIE - {68307E28-04AB-4A58-9E31-DD452F570AA1} - C:\Programme\Privacy Defender\prd.exe O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O16 - DPF: {10000000-1000-0000-0000-000000000000} - file://C:\\Recycler\\Q678341.exe O20 - Winlogon Notify: WRNotifier - C:\WINDOWS\SYSTEM32\WRLogonNTF.dll O23 - Service: WindowInstallSystem (5998be6a334svr) - Unknown owner - C:\WINDOWS\5998be6a334.exe O23 - Service: AntiVir Scheduler (AntiVirScheduler) - H+BEDV Datentechnik GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe O23 - Service: AntiVir PersonalEdition Classic Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1050\Intel 32\IDriverT.exe O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe O23 - Service: Webroot Spy Sweeper Engine (svcWRSSSDK) - Webroot Software, Inc. - C:\Programme\Webroot\Spy Sweeper\WRSSSDK.exe Danke schonmal im vorraus, findom |
07.02.2006, 00:54 | #3 |
| Brauche dringendst Hilfe, hab keine Ahnung -.- Ich habe gerade gesucht, aber es sind keine Prozesse oder Dateien mit diesem Namen vorhanden
__________________Ich habe allerdings die Website auf meinem PC gefunden, wenn ich versuche sie zu löschen ist sie ein paar Sekunden wieder da. Der Name ist: c8898b688 Prozesse mit diesem Zahlencode gibt es keine, die einzigen Prozesse die sich wiederherstellen wenn ich sie beende heißen: wuauclt.exe, einmal von SYSTEM und sobald ich ihn beende, auch noch von meinem Benutzernamen, nachdem er sich wiederhergestellt hat. |
07.02.2006, 02:32 | #5 |
| Brauche dringendst Hilfe, hab keine Ahnung -.- Also, Kaspersky findet witzigerweise genau den Virus den du in deinem ersten Post erwähnt hast. Die Datei lässt sich allerdings nicht löschen, werde das Ganze morgen nochmal im abgesicherten Modus versucen (ist schon spät^^) Allerdings hat er soweit ich das sehe nichts mit dem Hijacker zu tun der mein eigentliches Problem ist. Eine Website (als Activex Element) ist auf meinem Desktop, und lässt sich weder ausschalten noch löschen. Sie öffnet immer wieder Fehlermeldungen und andere Fenster, wenn du dazu noch eine Lösung wüsstest wäre ich dir echt dankbar (die Dateinamen die ich aufgezählt habe sind dieser Seite zugehörig). |
07.02.2006, 19:27 | #6 |
| Brauche dringendst Hilfe, hab keine Ahnung -.- Also ich will ja nich nervig erscheinen, aber ich hab immer noch das Problem mit der Website, den Virus hab ich soweit ich das seh wegbekommen. Kann mir bitte bitte jemand mit seinem Wissen zur Seite stehn, weil ich echt nich weiter weiß? |
07.02.2006, 19:48 | #7 |
| Brauche dringendst Hilfe, hab keine Ahnung -.- |
07.02.2006, 23:24 | #8 |
| Brauche dringendst Hilfe, hab keine Ahnung -.- Der Virus der von Kaspersky gefunden wurde war der den du in deinem ersten Post erwähnt hast. Den hab ich mittlerweile auch entfernt, und er scheint nicht wiederzukommen. Mein Hauptproblem ist allerdings dieser Hijacker (denk jetzt einfach mal ganz stark das es einer ist) der auf dem Desktop eine Seite offen hält (also als ActiveX Element, das sich nicht entfernen lässt, Dateinahme c8898b688). Die zugehörige Datei lässt sich nicht einmal im abgesicherten Modus löschen, sie stellt sich immer wieder her. Anti Hijacker Tools halfen nicht bis jetzt, trotz neuster Updates. Dieser Hijacker öffnet auch immer wieder Fehlermeldungen oder andere Seiten. Ebenso sind in den normalen Seiten "Banner" wenn man sie so nennen will von dieser Seite. Hier das gewünschte neue Log File: Logfile of HijackThis v1.99.1 Scan saved at 23:17:24, on 07.02.2006 Platform: Windows XP SP1 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\AntiVir PersonalEdition Classic\sched.exe C:\Programme\AntiVir PersonalEdition Classic\avguard.exe C:\WINDOWS\System32\Ati2evxx.exe C:\WINDOWS\system32\slserv.exe C:\Programme\Webroot\Spy Sweeper\WRSSSDK.exe C:\WINDOWS\Explorer.EXE C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe C:\Programme\CyberLink\PowerDVD\PDVDServ.exe C:\Programme\QKeys\QKeys.EXE C:\Programme\Wireless 11Mbps Network\XPFix.exe C:\Programme\ICQLite\ICQLite.exe C:\Programme\Webroot\Spy Sweeper\SpySweeper.exe C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe C:\WINDOWS\System32\ctfmon.exe C:\Programme\Messenger\msmsgs.exe C:\Programme\Siemens\Gigaset WLAN Adapter 54\WLANMonitor2003.exe C:\WINDOWS\System32\wuauclt.exe C:\Program Files\Gravity\RagnarokOnline\ragexe.exe C:\WINDOWS\System32\wuauclt.exe C:\Programme\Internet Explorer\iexplore.exe C:\Dokumente und Einstellungen\...\Desktop\HijackThis.exe O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O4 - HKLM\..\Run: [ATIModeChange] Ati2mdxx.exe O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe O4 - HKLM\..\Run: [RemoteControl] C:\Programme\CyberLink\PowerDVD\PDVDServ.exe O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [QKeys] C:\Programme\QKeys\QKeys.EXE O4 - HKLM\..\Run: [Alice] C:\Programme\Wireless 11Mbps Network\XPFix.exe O4 - HKLM\..\Run: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -minimize O4 - HKLM\..\Run: [5998be6a334] C:\WINDOWS\System32\5998be6a334.exe O4 - HKLM\..\Run: [SpySweeper] "C:\Programme\Webroot\Spy Sweeper\SpySweeper.exe" /startintray O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background O4 - HKCU\..\Run: [5998be6a334] C:\WINDOWS\System32\5998be6a334.exe O4 - HKCU\..\RunOnce: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -trayboot O4 - Global Startup: Gigaset WLAN Adapter Monitor.lnk = C:\Programme\Siemens\Gigaset WLAN Adapter 54\WLANMonitor2003.exe O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~3\Office10\EXCEL.EXE/3000 O9 - Extra button: PRDIE - {68307E28-04AB-4A58-9E31-DD452F570AA1} - C:\Programme\Privacy Defender\prd.exe O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.com/downloads/kws/kavwebscan_unicode.cab O16 - DPF: {10000000-1000-0000-0000-000000000000} - file://C:\\Recycler\\Q678341.exe O20 - Winlogon Notify: WRNotifier - C:\WINDOWS\SYSTEM32\WRLogonNTF.dll O23 - Service: WindowInstallSystem (5998be6a334svr) - Unknown owner - C:\WINDOWS\5998be6a334.exe O23 - Service: AntiVir Scheduler (AntiVirScheduler) - H+BEDV Datentechnik GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe O23 - Service: AntiVir PersonalEdition Classic Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1050\Intel 32\IDriverT.exe O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe O23 - Service: Webroot Spy Sweeper Engine (svcWRSSSDK) - Webroot Software, Inc. - C:\Programme\Webroot\Spy Sweeper\WRSSSDK.exe Schonmal vielen Dank im vorraus, auch für die bisherige Hilfe! |
07.02.2006, 23:31 | #9 |
| Brauche dringendst Hilfe, hab keine Ahnung -.- Hallo, als was wurde der Virus von Kaspersky bezeichnet, ich hatte nur den Namen der Datei genannt? Fixe mal folgenden Einträge: O4 - HKLM\..\Run: [5998be6a334] C:\WINDOWS\System32\5998be6a334.exe O4 - HKCU\..\Run: [5998be6a334] C:\WINDOWS\System32\5998be6a334.exe O16 - DPF: {10000000-1000-0000-0000-000000000000} - file://C:\\Recycler\\Q678341.exe Außerdem löschst du mal alle TEMP Dateien mit Cleanup! Grüße Wildone |
07.02.2006, 23:55 | #10 |
| Brauche dringendst Hilfe, hab keine Ahnung -.- Soweit ich weiß wurde er nur bei der Bezeichnung genannt die du auch nanntest, also dieser kryptische Zahlencode. Ich kann Kaspersky aber gerne nochmal laufen lassen wenn das hilft. Ich habe die Einträge gefixt (poste das neue log file auch hier) und CleanUp! benutzt, jedoch ohne Erfolg, die Seite ist immer noch da. Die Datei stellt sich einfach immer wieder her, auch mit den härtesten Löscheinstellungen von CleanUp!. Hier das neue log file: Logfile of HijackThis v1.99.1 Scan saved at 23:51:08, on 07.02.2006 Platform: Windows XP SP1 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\AntiVir PersonalEdition Classic\sched.exe C:\Programme\AntiVir PersonalEdition Classic\avguard.exe C:\WINDOWS\System32\Ati2evxx.exe C:\WINDOWS\system32\slserv.exe C:\Programme\Webroot\Spy Sweeper\WRSSSDK.exe C:\WINDOWS\System32\wuauclt.exe C:\WINDOWS\system32\userinit.exe C:\WINDOWS\Explorer.EXE C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe C:\Programme\CyberLink\PowerDVD\PDVDServ.exe C:\Programme\QKeys\QKeys.EXE C:\Programme\Wireless 11Mbps Network\XPFix.exe C:\Programme\ICQLite\ICQLite.exe C:\Programme\Webroot\Spy Sweeper\SpySweeper.exe C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe C:\WINDOWS\System32\ctfmon.exe C:\Programme\Messenger\msmsgs.exe C:\Programme\Siemens\Gigaset WLAN Adapter 54\WLANMonitor2003.exe C:\WINDOWS\System32\wuauclt.exe C:\Dokumente und Einstellungen\...\Desktop\HijackThis.exe O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O4 - HKLM\..\Run: [ATIModeChange] Ati2mdxx.exe O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe O4 - HKLM\..\Run: [RemoteControl] C:\Programme\CyberLink\PowerDVD\PDVDServ.exe O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [QKeys] C:\Programme\QKeys\QKeys.EXE O4 - HKLM\..\Run: [Alice] C:\Programme\Wireless 11Mbps Network\XPFix.exe O4 - HKLM\..\Run: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -minimize O4 - HKLM\..\Run: [SpySweeper] "C:\Programme\Webroot\Spy Sweeper\SpySweeper.exe" /startintray O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background O4 - HKCU\..\RunOnce: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -trayboot O4 - Global Startup: Gigaset WLAN Adapter Monitor.lnk = C:\Programme\Siemens\Gigaset WLAN Adapter 54\WLANMonitor2003.exe O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~3\Office10\EXCEL.EXE/3000 O9 - Extra button: PRDIE - {68307E28-04AB-4A58-9E31-DD452F570AA1} - C:\Programme\Privacy Defender\prd.exe O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.com/downloads/k...an_unicode.cab O20 - Winlogon Notify: WRNotifier - C:\WINDOWS\SYSTEM32\WRLogonNTF.dll O23 - Service: WindowInstallSystem (5998be6a334svr) - Unknown owner - C:\WINDOWS\5998be6a334.exe O23 - Service: AntiVir Scheduler (AntiVirScheduler) - H+BEDV Datentechnik GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe O23 - Service: AntiVir PersonalEdition Classic Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1050\Intel 32\IDriverT.exe O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe O23 - Service: Webroot Spy Sweeper Engine (svcWRSSSDK) - Webroot Software, Inc. - C:\Programme\Webroot\Spy Sweeper\WRSSSDK.exe |
Themen zu Brauche dringendst Hilfe, hab keine Ahnung -.- |
adapter, antivir, cyberlink, defender, desktop, einstellungen, excel, explorer, file, heulen, hijackthis, hotkey, internet, internet explorer, keine ahnung, log, log file, microsoft, monitor, programme, schnelle hilfe, software, system, temp, webroot, windows, windows xp, wlan |